Umowa powierzenia przetwarzania danych osobowych
zgodna z art. 28 RODO — integralna część Regulaminu serwisu mDocs.pl
§ 1. Strony umowy
1.1. Administrator danych — Użytkownik prowadzący salon (podmiot, który założył konto firmowe w serwisie), decydujący o celach i sposobach przetwarzania danych swoich klientek i klientów.
1.2. Podmiot przetwarzający (Procesor) — GMWEB Grzegorz Mucha, 37-203 Gniewczyna Łańcucka 564, NIP: 794-182-24-59, operator serwisu mDocs.pl.
1.3. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy rejestracji konta firmowego i obowiązuje przez cały okres korzystania z serwisu.
§ 2. Przedmiot, charakter i cel przetwarzania
2.1. Procesor przetwarza dane osobowe wyłącznie w celu świadczenia usług serwisu: prowadzenia kart klientek, kalendarza wizyt, obsługi zgód zabiegowych i dokumentów, wysyłki powiadomień SMS/e-mail oraz rozliczeń pakietów.
2.2. Kategorie osób: klientki i klienci salonu, pracownicy salonu.
2.3. Kategorie danych: dane identyfikacyjne (imię, nazwisko), kontaktowe (telefon, e-mail, adres), historia wizyt i zakupów oraz — w zakresie wprowadzonym przez Administratora w kartach klientek i zgodach zabiegowych — dane dotyczące zdrowia (art. 9 RODO).
2.4. Procesor nie wykorzystuje powierzonych danych do własnych celów, w szczególności do profilowania, marketingu własnego ani trenowania modeli AI.
§ 3. Obowiązki Procesora
3.1. Przetwarzanie wyłącznie na udokumentowane polecenie Administratora (którym jest korzystanie z funkcji serwisu).
3.2. Zapewnienie środków technicznych i organizacyjnych: szyfrowanie transmisji (TLS), szyfrowanie dokumentów, kart i podpisów w bazie danych (AES-256-GCM), izolacja danych między salonami, kontrola dostępu oparta o role, codzienne szyfrowane kopie zapasowe.
3.3. Zobowiązanie osób upoważnionych do zachowania poufności.
3.4. Wsparcie Administratora w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie — m.in. przez wbudowany eksport danych).
3.5. Przechowywanie wszystkich danych, dokumentów i kopii zapasowych na serwerach w Unii Europejskiej. Dane nie są przekazywane poza EOG, z wyjątkiem podprocesorów wskazanych w § 5 (na podstawie standardowych klauzul umownych).
§ 4. Naruszenia ochrony danych
4.1. Procesor zawiadamia Administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia, na adres e-mail konta firmowego.
4.2. Zawiadomienie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, możliwe konsekwencje oraz zastosowane środki zaradcze — informacje niezbędne Administratorowi do zgłoszenia naruszenia do UODO (art. 33 RODO).
§ 5. Podprocesorzy
5.1. Administrator wyraża ogólną zgodę na korzystanie z niżej wymienionych podprocesorów. O zamiarze zmiany listy Procesor informuje z wyprzedzeniem, umożliwiając wniesienie sprzeciwu.
| Podmiot | Zakres | Lokalizacja |
|---|---|---|
| Contabo GmbH | Hosting serwerów i bazy danych | Niemcy / Francja (UE) |
| Cloudflare, Inc. | Ochrona ruchu sieciowego (proxy, WAF) | UE / globalna sieć (SCC) |
| GMWeb (sms.gmweb.pl) | Bramka SMS — powiadomienia i kody weryfikacyjne | Polska (UE) |
| PayPro S.A. (Przelewy24) | Obsługa płatności za abonament | Polska (UE) |
| Fakturownia Sp. z o.o. | Wystawianie faktur | Polska (UE) |
| PostHog EU | Analityka użycia serwisu (dane kont salonów, nie dane klientek) | UE (Frankfurt) |
| OpenAI (opcjonalnie) | Transkrypcje funkcji głosowej — tylko gdy salon jej używa | USA (DPA + SCC) |
§ 6. Zakończenie przetwarzania
6.1. Administrator może w każdej chwili pobrać komplet danych (karty klientek, wizyty, pakiety, podpisane zgody, dokumenty) przez funkcję eksportu w ustawieniach firmy.
6.2. Po zgłoszeniu usunięcia konta obowiązuje 30-dniowy okres, w którym decyzję można cofnąć; po jego upływie wszystkie dane firmy są trwale usuwane z bazy produkcyjnej.
6.3. Kopie zapasowe zawierające usunięte dane wygasają automatycznie zgodnie z retencją kopii (maks. 30 dni od usunięcia).
§ 7. Audyty i postanowienia końcowe
7.1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty w uzgodnionym terminie i zakresie.
7.2. W sprawach nieuregulowanych stosuje się Regulamin, Politykę Prywatności oraz przepisy RODO.
7.3. Kontakt w sprawach ochrony danych: [email protected].
Wersję do druku uzyskasz drukując tę stronę (Ctrl/Cmd+P).